понедельник, 20 августа 2018 г.

Системы АСУНО и информационная безопасность.

Системы управления наружным освещением (они же АСУНО) приобретают все большую популярность. Рост этой популярности, как обычно, связан с «рынком».
Чтобы понять, почему вопросы информационной безопасности зачастую не рассматриваются, давайте рассмотрим весь процесс роста популярности подобных систем.
В последние годы в России популярны договоры концессии и энергосервисные контракты.
Между данными типами договора есть разница, но вникать в нее (в разницу) мы не будем.
Как правило, под энергосервисом понимается некая работа инвестора, достижение заранее оговоренной экономии и поэтапная выплата инвестору денег (лет 5-7).
Например, есть небольшой город, меняются все лампы уличного освещения, достигается некая экономия, после чего инвестор на протяжении некого срока (как правило 5 лет) «отбивает» свои деньги.
Как можно догадаться рынок уже достаточно конкурентен, городов в России много (если верить открытым источникам, то статус города имеют 1100 населенных пунктов согласно переписи населения), а значит надо как-то снижать себестоимость, предлагать свои программные продукты и уже сейчас вы найдете достаточно много систем АСУНО для выбора.
Конечно, иногда такие системы делаются для галочки, чтобы успеть за конкурентами и ни о какой проработки вопросов информационной безопасности речь не идет.
На днях, мне попалось две системы АСУНО, пользуясь случаем я их «посмотрел».
Расписывать не буду, но мне удачно удалось их просканировать (под удачно я имею ввиду то, что поток сканирования не был заблокирован), понять, что вход осуществляется по логину-паролю и никакой защиты от перебора пароля не установлено, не существует какого-либо дополнительного идентификатора (IP, mac) для входа.

Думаю, что даже перечисленного вполне хватит.
Хотелось бы также указать на чисто экономическую составляющую:
Ремарка: недавно на одном из ресурсов вспоминали, что криптовалютные майнеры в нью-йоркском Платтсбурге потребляя электроэнергию и превысили значения, выделяемые городу по контракту с компанией Quebec Hydro, что привело к дополнительным закупкам и «выходу» из рамок бюджета.
Таким образом, если даже представить, что злоумышленник, получив доступ, только изменил время включения/отключения освещения, то это уже приведет к конкретным финансовым потерям, в нашем случае, инвестора по энергосервисному контракту, так как не будет достигнута заданная экономия.
Недавно, многие пользователи соцсетей ретривели статью про найденные уязвимости в системах поливах. Возможно, когда-то во всех наших городах и будут реализованы эти системы, но думаю, что централизованная система освещения появится раньше.
Сказать можно даже больше, что эти системы вполне можно отнести к системам КИИ (ФЗ №187), как элемент дорожной инфраструктуры.

четверг, 15 марта 2018 г.

Возьмете ли Вы сотрудника со своим бизнесом?


Возьмете ли Вы к себе сотрудника со своим бизнесом?

Не секрет, что многие организации негативно смотрят на наличие своего бизнеса у сотрудников.
Основных причин, на мой взгляд, три:
1) считается, что сотрудник не "будет отдаваться Вам полностью".
2) есть риски, что он будет пытаться выводить клиентов на свою организацию.
3) такими сотрудников сложно управлять.

Лично я не согласен по всем пунктам:

1) Да, есть случаи, когда сотрудник злоупотребляет доверием, но они могут им злоупотреблять равновероятно и по другим причинам и своим моральным качествам.
А любой адекватный человек, который имеет семью, увлечения, цели "отдаваться полностью" Вам не будет в любом случае.

2) Опять же на мой взгляд, люди, которые состоят в юр лицах более контролируемые и честные.
Увезти проекты через организации родственников, друзей и прочее кажется даже более вероятным.
А схема "перепишите на жену", по прежнему работает, но ситуацию это не меняет.
Опять же даже по работе мы раскрывали сотрудников, которые довольно нагло и глупо предлагали услуги своих ИП, но поверьте мне, пообщавшись с ними, понимаешь, что делали именно в людях.

3)  Здесь буду краток. Любым ценным сотрудником сложно управлять. На мой взгляд, организация, ставящая перед собой сколь угодно высокие цели, должна держать в штате именно "ценных" сотрудников.

Я считаю, что наличие юр лиц, зачастую, говорит о том, что у человека есть как минимум амбиции, как максимум знания, а может быть и глубокие знания в какой-либо области.
Я еще не видел ни одного руководителя, который бы не жаловался на то, что его сотрудники без инициативы, без понимания рынка, без обширных знаний в своей области.

Но как думаете Вы?



воскресенье, 4 марта 2018 г.

Указ Президента Российской Федерации от 02.03.2018 № 98 "О внесении изменения в перечень сведений, отнесенных к государственной тайне, утвержденный Указом Президента Российской Федерации от 30 ноября 1995 г. № 1203"


Добрый день, друзья!

Итак,  вышел новый Указ Президента Российской Федерации от 02.03.2018 № 98 "О внесении изменения в перечень сведений, отнесенных к государственной тайне, утвержденный Указом Президента Российской Федерации от 30 ноября 1995 г. № 1203".
Ознакомиться с ним можно здесь:

http://publication.pravo.gov.ru/Document/View/0001201803020009?index=0&rangeSize=1

Я не хочу обсуждать вопросы, которые уже вовсю обсуждают коллеги и, которые уже написали обзоры в своих блогах и социальных сетях.
Я бы хотел посмотреть на это со стороны закупочной деятельности и проведения аудитов защищенности (ну и в целом, на мой взгляд это угроза безопасности).

1) Многие организации подпадают под ФЗ 44 или ФЗ 223 - организация закупочной деятельности.
2) Многие коллеги торгуя работы по внедрению систем безопасности, например, по ПП 458 (ФЗ 256, безопасность объектов ТЭК) выставляют в закупочной документации требования, что разработанный проект или иная документация отправляется потенциальному участнику торга только после подписания НДА ну или иного перечня документации.
3) Например, же в моей организации закупочный блок и юридический блок, жестко стояли на других позициях.
Документы по заявкам - нарушение закона и, кстати, где-то я их тоже понимаю + на тот момент ФАС начал за это штрафовать.
Докажи нам, что это гостайна и мы не будем выкладывать проекты, над которыми ты так трясешься.

Таким образом, надеюсь, что данный УКАЗ (конечно, его придется, скорее всего натягивать), будет тем аргументом, который спасет выкладку готовой документации в свободный доступ. Один раз я даже заставил отменить торги, за что сильно "получил".

 Другой пример:
При проведении аудита мы принесли весь проект директору по безопасности, проект его видеонаблюдения + физическом осмотре отключили (заглушили) две камеры (только они) работы по вай-фай, на вопрос как Вы узнали, что на всем многокм периметре есть именно они и где Вы его взяли - мы ему объяснили, что согласно 223ФЗ Ваша организация выложила проекты на портал гоззакупок.

Вот такие 2 примера из моей практики.